
Exploit para CVE-2025-32429 – SQLi na API REST do XWiki (getdeleteddocuments.vm).
Autor: Byte Reaper
Telegram: @ByteReaper0
CVE: CVE‑2025‑32429
Vulnerabilidade: Injeção SQL Cega na API REST LiveData do XWiki
Arquivo Afetado: getdeleteddocuments.vm (parâmetro sort)
Existe uma vulnerabilidade de Injeção SQL cega no endpoint REST LiveData da plataforma XWiki ao usar o parâmetro sort em getdeleteddocuments.vm. Um atacante pode injetar fragmentos SQL arbitrários, utilizando payloads baseados em tempo (SLEEP) ou consultas baseadas em union para enumerar o conteúdo do banco de dados.
Este repositório fornece uma Prova‑de‑Conceito em linguagem C que:
Compilar:
gcc -o exploit exploit.c argparse.c -lcurl
./exploit -u <BASE_URL> [-c cookies.txt] [-v]
-u, --url : URL base da instância XWiki alvo
-c, --cookies : (Opcional) Caminho para o arquivo de cookies para sessões autenticadas
-v, --verbose : Ativa saída de depuração detalhada
Teste não autenticado contra instância pública
./exploit -u http://victim.com
Usando cookies para contexto autenticado
./exploit -u https://intranet.xwiki.local -c session.txt -v
Detecção de WAF
Envia um payload benigno com User-Agent: sqlmap
Verifica códigos HTTP de bloqueio (403/404/503), redirecionamentos incomuns, atrasos de tempo, palavras‑chave de assinatura na resposta e redefinições de conexão
Laço de Exploração
Itera por payloads SQL predefinidos: verificações booleanas, injeções SLEEP(), consultas union
Mede o tempo total da requisição (CURLINFO_TOTAL_TIME) para detectar injeção baseada em tempo
Pesquisa no corpo da resposta por palavras‑chave SQL (select, union, etc.) para confirmar o sucesso da injeção
Atualize o XWiki para uma versão onde getdeleteddocuments.vm sanitize adequadamente o parâmetro sort.
Aplique consultas parametrizadas ou uma lista branca de campos de ordenação permitidos.
Implante um WAF ou camada de validação de entrada que normalize e rejeite metacaracteres SQL inesperados nos parâmetros.
MIT